Éditions compatibles avec cette fonctionnalité : Frontline Standard et Frontline Plus, Enterprise Standard et Enterprise Plus, Education Fundamentals, Education Standard et Education Plus, Enterprise Essentials Plus. Comparer votre édition
En utilisant la protection contre la perte de données (DLP) pour Google Workspace Studio, vous pouvez protéger les données dans les flux Workspace Studio. Vous créez des règles de protection des données qui contrôlent l'activité des flux et atténuent les risques de sécurité liés à l'extraction ou à la manipulation de données sensibles. Vous pouvez analyser les sources de données de chaque étape, le contenu saisi par un utilisateur pour configurer l'étape et les personnes qui reçoivent les résultats. Pour une activité sensible ou partagée au-delà des limites des données, vous pouvez bloquer cette étape et annuler l'exécution. Vous pouvez également exiger l'approbation de l'utilisateur avant que le flux ne se poursuive.
Comment fonctionne la protection contre la perte de données pour Studio ?
Lorsqu'un flux s'exécute, la protection contre la perte de données pour Studio recherche les données sensibles et les limites de données pour chaque étape du flux. Si les conditions de la règle sont remplies, l'action de la règle (bloquer, exiger une approbation ou auditer) est appliquée avant l'exécution de l'étape. Vous pouvez configurer la protection contre la perte de données pour Studio afin de vérifier les éléments suivants :
- Les sources des variables utilisées dans une étape, par exemple si un fichier est classé comme "besoin de connaître".
- La configuration de chaque étape par l'utilisateur, par exemple si le texte des invites ou les noms des éléments contiennent des données sensibles.
- La visibilité des sorties de l'étape, par exemple si l'étape envoie un message à un utilisateur externe.
Protection contre la perte de données pour Studio en pratique
- Vous définissez des règles de protection des données. Ces règles définissent les sources et les actions sensibles qui doivent être protégées.
- Le système analyse le contenu afin de détecter les cas de non-respect des règles déclenchant les incidents correspondants.
- En cas de non-respect de la règle, des actions sont déclenchées.
- Tout non-respect des règles de protection des données vous est signalé.
La protection contre la perte de données tente d'analyser tous les contenus et toutes les actions pour chaque exécution des flux créés par les utilisateurs de votre organisation. Si votre règle exige qu'un utilisateur approuve une action, la protection contre la perte de données continue d'analyser les étapes restantes lorsque l'utilisateur approuve la poursuite de l'exécution.
Types de contenu compatibles
La protection contre la perte de données pour Studio est compatible avec les données de Google Drive, Chat, Agenda, Gmail et les applications tierces.
Limitations connues
La protection contre la perte de données pour Studio présente les mêmes limites d'analyse de texte extrait, ainsi que les mêmes limites générales concernant les règles et les détecteurs que les autres services Workspace Studio.
Par exemple, pour une étape Workspace Studio, seuls les 10 premiers Mo de texte extrait sont analysés.
Pour en savoir plus, consultez Afficher les limites relatives au contenu et à la taille des règles de protection contre la perte de données.
La protection contre la perte de données pour Studio ne vérifie pas les ressources auxquelles l'utilisateur a créé un lien dans les étapes optimisées par l'IA.
Le texte généré par l'IA à partir de sources comportant des libellés de classification n'hérite pas de ces libellés et n'est pas considéré comme libellé par Workspace Studio.
La protection contre la perte de données pour Studio peut se comporter différemment de la protection contre la perte de données pour Gmail. La protection contre la perte de données pour Studio détermine si un destinataire est externe en fonction de son appartenance à la même organisation Google Workspace Studio (à l'aide du même ID client). La protection contre la perte de données pour Gmail peut utiliser des paramètres Gmail plus spécifiques, tels que les domaines de confiance ou les alias de domaine, pour définir ce qui est interne ou externe.
Si Drive partage un fichier avec un groupe Google Groupes contenant des membres externes, la protection contre la perte de données pour Studio peut ne pas reconnaître le fichier comme externe.
La protection contre la perte de données pour Studio n'analyse pas les fichiers appartenant à un utilisateur externe à votre organisation.
La protection contre la perte de données pour Studio n'inspecte pas le contenu ni les libellés de classification des fichiers Drive ou des messages Gmail associés à l'aide d'URL.
Lorsque des ressources sont associées dans d'autres services Workspace Studio, la protection contre la perte de données pour Studio évalue la ressource dans le cadre du service d'association, et non du service d'origine. Par exemple, si un fichier Drive est associé à un événement d'agenda, la protection contre la perte de données pour Studio évalue le fichier Drive dans le cadre d'Agenda, et non de Drive.
Vous ne pouvez pas ajouter de messages personnalisés pour l'action Exiger l'approbation de l'utilisateur.
La protection contre la perte de données pour Studio ne vérifie pas les règles lorsque l'utilisateur ajoute ou supprime une étoile d'un e-mail, marque un e-mail comme lu ou non lu, ou archive un e-mail.
Comprendre les actions de protection contre la perte de données
Lorsqu'un contenu sensible est détecté ou qu'une limite de données peut être franchie, votre règle peut appliquer l'une des actions incluses dans le tableau suivant.
Si vous avez des règles similaires qui engendrent des actions différentes, l'action la plus stricte prévaut. Par exemple, si une règle ne consigne un événement que lorsqu'un numéro de sécurité sociale est détecté et qu'une autre règle empêche le flux d'utiliser des numéros de sécurité sociale, le flux ne peut pas poursuivre l'exécution, car les numéros de sécurité sociale sont bloqués.
| Action | Description |
|---|---|
| Bloquer les flux Studio |
Arrête l'exécution actuelle du flux et en informe l'utilisateur sur la page d'activité Workspace Studio. Vous avez la possibilité d'ajouter un message personnalisé pour les utilisateurs. L'événement est consigné. Cette action n'empêche pas l'exécution d'autres instances du flux. Par exemple, un utilisateur peut avoir un flux qui recherche les e-mails importants et l'en informe dans Chat. Si votre règle de protection des données bloque le partage des e-mails libellés "confidentiel", elle ne bloquera que les exécutions qui commencent à partir d'e-mails confidentiels. Les exécutions qui commencent à partir d'e-mails non confidentiels ne seront pas affectées. |
| Exiger l'approbation de l'utilisateur |
Suspend l'exécution et exige que l'utilisateur examine et approuve l'étape sur la page "Approbations" de Workspace Studio avant que l'exécution ne puisse se poursuivre. Le choix de l'utilisateur est enregistré dans les événements de journaux. Les règles sont réévaluées lorsqu'un utilisateur approuve et appliquées si l'accès à l'agent est bloqué. Si la réévaluation nécessite l'approbation d'un autre utilisateur ou s'il s'agit d'un audit uniquement, la règle n'est pas appliquée, car l'utilisateur a déjà approuvé. |
| Audit uniquement |
Permet au flux de se poursuivre sans interruption et consigne l'événement. |
Comprendre les conditions de contenu de la protection contre la perte de données
Vous pouvez créer une règle de protection des données sans condition. Dans ce cas, la règle s'applique à tout ce qui se trouve dans le flux.
Vous pouvez également spécifier des conditions dans la règle de protection des données qui définissent le contenu ou l'activité à analyser. Vous pouvez utiliser des types de données prédéfinis ou créer vos propres détecteurs de contenu personnalisés. Vous pouvez également combiner plusieurs conditions à l'aide des opérateurs AND, OR ou NOT.
Pour en savoir plus, consultez Utiliser les détecteurs de contenu prédéfinis, Créer un détecteur personnalisé, et Exemples de règles avec des opérateurs de conditions imbriqués.
Conditions de contenu disponibles
| Type de contenu à analyser | Éléments à rechercher | Détails et utilisation |
|---|---|---|
| Sources référencées |
Correspond à un type de données prédéfini Contient une chaîne de texte Correspond au libellé de classification (Gmail et Drive uniquement) Correspond au libellé Correspond à l'expression régulière Correspond aux mots d'une liste N'importe quelles données |
Analyse les sources de données Workspace Studio pour les variables utilisées par l'étape, y compris leur contenu et leurs métadonnées, telles que les libellés de classification. Toutefois, pour les étapes optimisées par l'IA, les sources de données Workspace Studio que Gemini trouve ne sont pas analysées. Cette option peut être trop restrictive, car elle n'évalue pas si le contenu sensible est réellement utilisé par l'étape. Par exemple, si des données d'un e-mail déclenchent une règle de protection des données, l'utilisation de l'adresse e-mail de l'expéditeur suffit à générer une correspondance. |
| Entrées de l'étape |
Correspond à un type de données prédéfini Contient une chaîne de texte Correspond à l'expression régulière Correspond aux mots d'une liste N'importe quelles données |
Analyse le contenu utilisé pour configurer l'étape, le contenu des variables, ainsi que tout texte ou autre entrée utilisateur directe, comme les chaînes de texte et les invites. Cette option n'analyse pas les ressources fournies à Gemini sous forme de liens dans les invites ni les sources Workspace Studio que Gemini trouve de lui-même. |
Comprendre les conditions d'audience de la protection contre la perte de données
Lorsque vous créez une règle de protection des données, vous pouvez spécifier des conditions qui définissent qui peut voir la sortie de l'agent ou du flux :
- Bloquer le partage avec les utilisateurs et les agents externes : empêche Studio de partager des données sensibles en dehors de votre organisation, mais autorise le partage interne.
- Bloquer le partage avec tous les utilisateurs et agents : empêche tout partage de flux, même avec le créateur du flux.
Créer une règle
Une fois que vous avez décidé de ce que vous voulez que votre règle fasse, vous la créez. Pour en savoir plus, consultez Créer des règles de protection des données.
Cas d'utilisation courants
Le tableau suivant fournit des exemples de combinaisons de conditions (ce qui est vérifié) et d'une action spécifique (l'application) pour définir votre règle. Pour utiliser ce tableau, vous devez :
- Mappez les valeurs de condition aux options correspondantes.
- Sélectionnez une action.
| Cas d'utilisation | Condition de contenu | Condition d'audience | Action |
|---|---|---|---|
| Bloquer les e-mails externes si du contenu "besoin de connaître" est détecté dans l'e-mail source |
Sources référencées : données sources Éléments à analyser : Gmail Correspondances : correspond au libellé Libellé : sensibilité Valeur du libellé : besoin de connaître |
Bloquer le partage avec les utilisateurs et les agents externes | Bloquer les flux Studio |
| Arrêter le flux si des données sont partagées en externe |
Sources référencées : données sources Éléments à analyser : toutes les applications Correspondance : n'importe quelles données OR Attribut d'étape à analyser : entrées de l'étape Éléments à analyser : toutes les applications Correspondance : n'importe quelles données |
Bloquer le partage avec les utilisateurs et les agents externes | Bloquer les flux Studio |
Impact des règles de protection des données sur un flux
Dans l'exemple suivant, un utilisateur crée un flux Workspace Studio pour :
- Surveiller une feuille de calcul "besoin de connaître" pour détecter toute modification.
- Demander à Gemini de rédiger un e-mail en fonction du contenu d'une variable contenant des données non sensibles de la ligne modifiée dans la feuille.
- Envoyer le message généré par Gemini à un groupe incluant un utilisateur externe.
| Conditions et action de la règle de protection des données | Impact |
|---|---|
| Si des entrées d'étape contiennent du contenu sensible, bloquez l'étape. |
L'exécution réussit, car les données de la variable de l'étape 2 ne sont pas sensibles et le contenu généré par Gemini pour l'étape 3 n'est pas sensible. |
| Si des sources référencées OU des entrées d'étape contiennent du contenu sensible, bloquez l'étape. |
L'exécution s'arrête à l'étape 2, car la feuille de calcul source est sensible, même si les données de la variable ne le sont pas. |
| Si des entrées d'étape contiennent du contenu sensible OU si les conditions d'audience sont définies sur "externe", bloquez l'étape. |
L'exécution s'arrête à l'étape 3, car les entrées d'étape ne sont sensibles pour aucune étape, mais ces données seront partagées en externe. |
Examiner et surveiller les alertes
- Consultez les détails des incidents dans les événements de journaux des règles et les événements de journaux Workspace Studio.
- Examinez les alertes signalant des incidents de partage de données à l'aide de l'outil d'investigation sur la sécurité. Pour en savoir plus, consultez À propos de l'outil d'investigation sur la sécurité.
- Examinez les cas de non-respect des règles de protection des données pour déterminer s'il s'agit d'incidents réels ou de faux positifs. Pour en savoir plus, consultez Afficher les contenus qui déclenchent les règles de protection contre la perte de données.